題:
為什麼勒索攻擊成功?
GreenAsJade
2015-08-07 04:29:18 UTC
view on stackexchange narkive permalink

我剛剛讀到“勒索”攻擊正在增加-攻擊者使用一個漏洞使他們能夠加密文件並索要密鑰。

為什麼這與磁盤有什麼不同?失敗,解決方案是“獲取備份”?

他們為什麼成功?因為當您付款時,他們會兌現討價還價的結局。實際上,您獲得的數據與崩潰的硬盤驅動器不同,該硬盤驅動器可能無法通過取證操作恢復。 2012年,單個命令和控制服務器每月產生394,400美元的贖金。資料來源:https://www.us-cert.gov/ncas/alerts/TA14-295A
在網絡跟踪等中可以看到2014年cryptowall攻擊的驚人分解-https://blogs.mcafee.com/mcafee-labs/cryptowall-ransomware-built-with-rc4-bricks
十一 答案:
Mark
2015-08-07 05:03:00 UTC
view on stackexchange narkive permalink

大多數人沒有備份。大多數擁有備份的人都沒有對它們進行測試,以確保它們可以正常工作。更有可能取回您的數據。

同樣,較新的勒索軟件在保持文件可訪問性的同時對文件進行加密,並且僅在大多數文件被加密時才禁用訪問。因此,備份也可以被加密,除非您定期進行增量備份!但是大多數家庭用戶根本不做任何備份。
我無法想像如何收集數據來判斷哪個選項成功的可能性最高。
俗話說,沒有備份,除非您已測試可以恢復它。
許多預先構建的備份解決方案也從根本上存在缺陷,並且容易受到勒索軟件的攻擊:沒有硬件強制的僅附加策略,因此勒索軟件也可以獲得對備份的完全讀寫訪問權限並對其進行加密。
AbsoluteƵERØ
2015-08-07 11:22:14 UTC
view on stackexchange narkive permalink

一些人提到備份作為勒索軟件的修復程序。 勒索軟件之所以有效,是因為目標沒有為結果做好準備。雖然可以通過將備份還原到新驅動器來“恢復”故障硬盤和勒索軟件加密,但勒索軟件有時還是一種惡意軟件,在機器上運行。無論如何,從外部備份還原都不會消除使攻擊者首先訪問系統的問題。這需要採取以下對策:

  1. 提高系統上的安全權限以防止特洛伊木馬
  2. 遠程備份策略以防止對連接的備份進行加密
  3. 滲透 不幸的是,大多數計算機用戶都沒有採取這些對策。
  4. 強化密碼以防止入侵。 >

    要從出現故障的驅動器中恢復,只需備份到外部磁盤即可。如果驅動器發生故障,請更換磁盤並還原卷。簡單。

    要從勒索軟件中恢復,需要時間,停機時間以及進行調查,以確定計算機是否由於以下原因而受到損害:

    1. 用戶帳戶運行的權限也過高滿足用戶需求(台式機用戶為管理員)
    2. 另一台計算機或設備上的感染,該感染使用戶可以轉到系統中,從而允許感染(受感染的域控制器)
    3. 缺少對於電子郵件中的網絡釣魚嘗試之類的意識,其中用戶單擊了他們不希望的內容(與#1一起)
    4. 非常簡單的密碼(如果攻擊是在現場進行的)
    5. 使用LogMeIn或Windows Remote Desktop之類的遠程訪問軟件將訪問權限遠程訪問計算機
    6. 非防火牆網絡
    7. 其他受感染的系統(如IoT設備)
    8. ol>

      如果調查的成本很高,則支付贖金可能會更便宜。

      注意: 在調查之前和之後,仍需要保護系統/網絡的安全,否則可能再次發生相同的攻擊。

      在在某些情況下,通過使用尚未加密的BitLocker在卷上啟用加密,攻擊者可以防止訪問整個卷,從而將用戶鎖定在自己的系統之外。 在這種情況下,它是Windows的功能。沒有證據表明系統上“安裝了”任何東西,但是如果以這樣的方式配置系統,即用戶的插入受感染的設備可能會遠程或親自破壞該帳戶。

      磁盤故障時

      磁盤故障時,您只需更換設備,因為這是物理故障。如果多個磁盤出現故障,則控制器有問題。您只能通過在另一台計算機上測試磁盤是否出現故障來確定新磁盤是否表現出相同的症狀,或者如果您在發生故障的計算機中測試新磁盤並且它可以工作,那麼您就知道控制器是可以的。在多個磁盤協同工作的RAID等情況下,發生故障的磁盤可能會佔用其他磁盤,因此有可能在多個設備上發生系統性故障。考慮將單個驅動器上的壞扇區和文件損壞鏡像到RAID上的多個副本。磁盤故障通常僅限於一台機器,終端(瘦客戶端)均連接到中央系統的網絡除外。更換故障磁盤通常可以解決該問題。從統計上講,除非替換磁盤是同時購買的,並且屬於同一供應商運行,否則您不太可能遇到相同的問題。在這種情況下,替換磁盤可能是組件線的製造商缺陷。

      儘管並不總是只有一台裝有勒索軟件的機器

      某些勒索軟件實際上可以加密網絡上的多台計算機。我有一個客戶端,該客戶端的服務器已被感染,並允許病毒傳播到網絡上的多台計算機,然後服務器和工作站都被鎖定。如果服務器可能沒有被感染而是充當主機,則可能導致連接到受感染文件的工作站反复感染。無論如何,都需要係統地修復該問題以阻止感染。

      如果工作站中的硬盤驅動器死了,它就不會跨網絡複製故障。比較勒索軟件和硬盤驅動器故障就像將癌症與肢體折斷相提並論。他們都使人虛弱。

即使您支付了贖金,您仍然必須調查違規行為是如何發生的。
我認為至少在最近,勒索攻擊比硬盤故障更為普遍。去年,我有一個同事被前者當做獵物,而後者則是零個實例。
完全是@Christian。您仍然處於危險之中。
勒索軟件非常容易解決,如果您遵循Microsoft更新(以標準Windows用戶運行),則係統保留還原點,勒索軟件是一個應用程序,因此將其重置回先前的位置可以保留文件,但會刪除所有應用程序。以安全模式啟動將使您能夠解決此問題(這是當鄰居進入頑皮的網站D:時我必須為鄰居做的事情)
@silverpenguin Ransomware的工作原理是使用軟件創建者僅知道的密鑰來加密磁盤上的文件。因此,即使您引用該方法* did *刪除了勒索軟件(我猜是不會的,因為我懷疑系統還原只能在性能良好的軟件上運行),它仍然無法恢復您的文件。
@Ajedi32並非所有勒索軟件都能正常工作,有的只是鎖住計算機並威脅要刪除文件(這是我遇到的一個)...我想擁有一些勒索軟件,只是為了讓我看到他們如何管理密鑰...我猜他們會使用PPK,如果感覺不到,您將能夠在某些位置跟踪硬盤上的密鑰
@silverpenguin是的,聽起來像是一些很糟糕的勒索軟件。我從未在野外遇到過任何勒索軟件,但是直到現在為止,我所聽到的所有示例都使用非對稱加密技術來加密文件,因此只有攻擊者才能恢復數據。您所描述的勒索軟件似乎根本不是一個嚴重的威脅。 “真的嗎?您正在*要*刪除我的文件?要解釋一下在拔掉硬盤驅動器後您將如何管理它?”
user72066
2015-08-07 05:11:58 UTC
view on stackexchange narkive permalink
  • 有使用勒索軟件備份加密數據的潛力
  • 大多數人並不是一開始就不備份到雲中
  • 如果您經常備份硬盤驅動器,您無需擔心會自動備份已損壞的硬盤驅動器
  • 通過加密,沒有任何方法無需支付贖金即可恢復我的數據(這不是保證可以正常工作。)
  • 如果驅動器死了,仍然有可能可以恢復其中的一部分。

總體而言,硬盤驅動器故障可能不會損害了預防措施和恢復服務,而勒索軟件的目的是故意造成更大的破壞。

HopefullyHelpful
2015-08-07 05:17:32 UTC
view on stackexchange narkive permalink

要使備份有用,您必須定期進行備份。如果您在計算機上工作,而上次備份是在一周前,那麼無論攻擊者要求什麼,在一個星期內創建的那些文件可能已經價值50-100 $ /€。而且,如果涉及到沒有備份的照片,大多數人甚至更願意支付。這使得這種攻擊非常有利可圖。

大多數人對計算機一無所知。他們只是普通的簡單用戶,對如何避免或可能出問題的知識很少。畢竟,在大多數情況下,當您感染病毒或Rootkit時,您會認識一個可以幫助您,保存文件,格式化計算機並為您重新安裝Windows的人。這意味著對於那些用戶,攻擊無處不在,他們只是沒有準備好。

人們也很懶。即使他們知道備份是有用的,但大多數人還是懶得將其計算機定期連接到外部驅動器。除了將他們喜歡的所有文件手動拉到驅動器上之外,大多數人真的不知道該怎麼做。在這種情況下,它們可能會輕易丟失一些文件或複制太多文件,從而使該過程隨著時間的流逝而變得乏味。預期會發生磁盤故障,但是您認為您的網絡/計算機通常可以免受大多數攻擊,或者告訴用戶應該避免什麼。

+1 *“大多數人對計算機一無所知。” *。關於安全性的最困難的事情。
Eric G
2015-08-07 05:28:08 UTC
view on stackexchange narkive permalink

使用勒索軟件,有很強的心理元素-受到侵犯的感覺。

如果硬盤驅動器死了並且沒有備份,那麼事情就好像地震一樣發生了。

p>

勒索軟件就像是有人闖入您的屋子,實際上是有人對您做了一些事情。此外,硬盤驅動器將死亡,並且您沒有備份,您就完成了。如果是勒索軟件,則用戶現在需要決定:我要付款嗎?如果我付款了,他們實際上會給我我的數據嗎?

如果硬盤驅動器死了,那麼另一個驅動器出現故障的可能性有多大?如果某人足夠愚蠢來下載勒索軟件,他們可能不知道自己做了什麼,並且會害怕它會再次發生。在許多情況下,用戶可能下載了某些內容,但許多用戶會認為他們被“黑客入侵”並成為目標。


您的意思是成功,為什麼人們要付費而不使用備份?一些可能性:

  • 他們沒有備份
  • 他們有備份,但是它們也被鎖定或鎖定(例如,他們有備份,但是他們的備份概念是將它們放在主硬盤驅動器上的另一個文件夾中)
  • 它們的備份類似Carbonite或Mozy,它們的密碼保存在 .txt 文件中,並且永遠不會由於他們被鎖定在計算機之外,因此能夠檢索密碼

  • 其他人設置了備份,他們不知道該怎麼做,也不想承認他們下載了某些內容並遭到了IT朋友的攻擊

  • 這可能再次發生,“也許我付錢,他們會讓我獨自一人”
  • 從備份中恢復似乎很難,或者他們擔心上次備份沒有最重要的文件,也許他們的時間比贖金所花的時間更多

失效的硬盤驅動器是故障,勒索軟件是攻擊。如果不採取任何措施,它們都將導致數據可用性損失,但是,勒索軟件還暗示可能還會發生其他攻擊或違規-攻擊者為什麼不應該解鎖您的數據然後一次又一次重新鎖定,或者也將您添加到殭屍網絡?勒索軟件可能不是一件容易的事。

我喜歡您的類比:您可能會由於地震或故意破壞破壞房屋的房屋。
n1000
2015-08-07 06:30:58 UTC
view on stackexchange narkive permalink

如果正在執行備份,並且勒索軟件無法訪問這些備份,則僅獲取備份就足夠了(當然,在從受感染的計算機中完全刪除勒索軟件之後)。

如果備份介質始終處於連接狀態(例如,已安裝的網絡共享,USB硬盤等),勒索軟件也可能會對備份進行加密。

這個!勒索軟件通常會加密所有連接的驅動器。因此,除非您備份到DVD等只寫存儲器(在當今的TB級數據世界中並不總是可行),否則備份也很可能也會被加密。非掛載備份解決方案(例如ssh上的rsync)也將為您提供保護。
Peter
2015-08-08 01:02:21 UTC
view on stackexchange narkive permalink

“為什麼與磁盤故障有什麼不同?”

尚未提出一點:根本沒有什麼不同。 購買加密類型勒索軟件的人還需要支付500美元才能在磁盤故障後立即恢復其硬盤驅動器。*

在普通家用PC上,備份很少見。對於普通計算機用戶來說,購買NAS並了解網絡以及如何進行自動備份既不便宜也不簡單。購買外置硬盤並偶爾連接起來既便宜又簡單,但又麻煩,因此最後一次備份要花幾個月的時間。如果使用Windows,則內置備份的方式每3年更改一次,這也無濟於事。備份還存在一個問題,即它們位於可公開訪問的網絡共享上,這意味著勒索軟件也可以決定對其進行加密。

此外,別忘了沒有光盤就從頭開始安裝Windows。我猜只有不到25%的用戶願意這樣做-即使有備份,他們也必須去修理廠修理PC,重新安裝Windows並安裝備份。維修店也要花錢,這意味著PC一周將無法使用。

*一個特殊情況是,那些羞於在執行過程中感染病毒的人,我不知道該怎麼辦,希望問題在沒有其他人注意的情況下消失。他們將支付贖金,以避免屈辱。

我可以去商店購買一台乾淨的新計算機,價格低於一年前的水平。如果我決定僅偶爾複製文件到CD或其他任何東西,那是我的問題。如今,計算機幾乎被丟棄了。解決方案是將您不想丟失的東西(照片,論文)存儲在多個地方並公開存儲,而其他所有內容只是您不關心的雜物。不久,無論如何,沒有人會使用PC來完成實際工作,僅將其用於電話之類的連接。 (只有電話號碼更改後才是問題,沒有人可以“勒索”您的電話號碼。)沒問題。
@nocomprende這不是關於您認為人們應該如何進行備份的討論。這是對“為什麼贖金攻擊成功的原因”的回答。
由於沉沒成本謬誤,盜竊或贖金成功:人們已經*花時間*購買某物(例如他們的照片),他們不希望“丟掉”它。如果他們“重估”他們的財產以及他們如何度過自己的時間,那麼犯罪(身心除外)將不會成功。與朋友討論了他的汽車上的警報系統如何持續發生故障。我提出了我的答案:擁有一輛沒人願意去偷的破舊的汽車(舊的凱美瑞催化轉換器短缺問題除外)。年輕人會長大,設備上毫無價值。
我還要指出,WindowsNT的實用程序ntbackup已有很長時間了。然後,Microsoft決定從Pro版本中刪除它。這使它的成本為100美元,因為Pro對於“常規”用戶而言沒有其他用處。因此基本用戶沒有備份軟件。您可能會認為ransomeware是他們的Microsoft金牌合作夥伴,可以吸引這樣的客戶。另一個流行的家庭OS出售的備份設備使用起來很輕鬆。開源操作系統對如何備份一無所知。因此,這在很大程度上是微軟製造Windows的問題。
@nocomprende贖金攻擊對大多數人也不起作用,但是即使一小部分目標願意付出代價,它們也可能非常成功。例如,我們發生了一起針對小型企業會計的本地事件(這也打擊了許多無關的人)。他們中的許多人沒有足夠的新鮮備份,並且修復數據的人工成本(以及錯過納稅申報截止日期的可能罰款)在客觀上大於所要求的贖金。而且云服務不是一個神奇的解決方案-好的勒索軟件也可以明確地將數據鎖定在onedrive / icloud / dropbox / etc等數據上。
Aiken
2015-08-07 18:05:39 UTC
view on stackexchange narkive permalink

其他答案都在備份的可用性和勒索軟件作為攻擊手段的可行性方面都提出了極好的觀點。但是,我覺得從攻擊者的角度來看,沒有人特別比較過勒索軟件和磁盤故障的具體情況。

我是在攻擊某人的計算機系統,並且如果選擇這兩種結果且成功概率大致相等,那麼似乎很顯然,選擇一種如果成功就可能給我帶來金錢利益的方法。

也許所有的硬盤“故障”實際上都是由一個巨大的,無形的陰謀來謀取“維修”資金的結果。與設備故障,管道問題,汽車維修,疾病,人際關係問題相同。 AAAAHHHHHHRRRRGGGGGHHHHH !!!
@nocomprende這不是完全的陰謀。基於資本主義運作方式的更多必要性。如果您生產的產品永不間斷,那麼您將擁有很高的客戶忠誠度。如果忠實的客戶永遠不需要更換他們的物品,則客戶的忠誠度價值為0美元。如果您生產的物品很少破損,那麼您賺到的錢比它們從未破損的錢多。
@Peter: Healthcare是(美國)經濟中增長最快的部門,也是最大的部門之一。 (您知道我的原始評論是一個“玩笑”,對嗎?“ AAAA ...”不是給您提示嗎?這個概念是,如果所有人所做的“幾乎所有事情”基本上都是一種賺錢的方式在其他人面前,然後... --Stack Overflow--)
Dennis Jaheruddin
2015-08-07 19:46:00 UTC
view on stackexchange narkive permalink

勒索攻擊的作用可能不只是鎖定文件。

我曾經是一次攻擊的受害者,這種攻擊使我無法啟動計算機而沒有看到顯示類似以下內容的畫面:

警察已經檢測到這台計算機做了各種各樣的壞事,需要支付罰款才能解決這些費用。

如果這是在以下計算機上發生的,與那些不知道勒索軟件的人共享,這可能比“正常”系統擦除更為有害。因此,攻擊更有可能產生某些結果。

什麼操作系統?
但是,就恢復而言,這並不比完全擦除硬盤更難。 -只需擦拭驅動器並重置BIOS,惡意軟件就會消失。然後執行全新安裝,從備份中獲取文件,運行惡意軟件掃描以從文件中清除惡意軟件,然後繼續。
@simbo1905 Windows,不確定是哪個版本
@Taemyr如果您有幾個小時的時間並且有備用PC /引導盤,那就太好了。但是在那種情況下,您實際上可以下載正確的軟件來刪除該軟件。但是,如果其他人在此之前需要使用計算機(或者如果您不知道如何消除這些滋擾),則可能會很尷尬(不僅僅是擦拭)。
@DennisJaheruddin您大約需要一個小時,並需要一個備用PC或啟動盤。這與完全磁盤故障有何不同?
@Taemyr也許對您來說並不重要,但是在任何時候都有同事/親戚在我身後的情況下,我寧願看著黑屏,也不願聲明自己因非法賭博而受到罰款並看著兒童色情製品。 -從技術上講,可能沒有太大不同,但這不是我的意思。勒索軟件不希望造成盡可能多的損失,而只是想最大程度地增加您要付款的機會。
@DennisJaheruddin當然,這很尷尬。但這對從惡意軟件恢復的步驟幾乎沒有影響。如果您的同事希望看著您的肩膀,那麼這種損害已經造成,支付贖金並不能解決這個問題。
讓我們[繼續聊天中的討論](http://chat.stackexchange.com/rooms/26790/discussion-between-dennis-jaheruddin-and-taemyr)。
dr_
2015-10-02 12:51:27 UTC
view on stackexchange narkive permalink

除了其他答案外,我想指出的是,某些勒索軟件並不會像這樣宣傳自己。

相反,它偽裝成一個組件,向用戶發出警告,表明它已檢測到計算機上的某些損壞的文件。然後,它像合法的OS一樣“繼續在線查找解決方案”,並將用戶帶到一個網頁,在該網頁上他可以購買“修復計算機的軟件”。當然,“損壞”的文件首先是由勒索軟件加密的,而用戶以昂貴的價格購買的軟件將對文件進行解密。

這種更安全,低調的方法的優點在於,用戶常常甚至沒有意識到自己已經被騙了。這有助於增加成功勒索軟件嘗試的次數。

(不幸的是,我無法再找到這種惡意軟件的引用;我會在找到示例後添加示例。)

user45139
2015-10-02 12:55:40 UTC
view on stackexchange narkive permalink

勒索軟件攻擊之所以成功,是因為用戶並不總是將敏感數據的副本保存在計算機上,而且很多人接受付款以取回受到破壞的數據。

只要有付費用戶,勒索軟件攻擊就不會停止,而只會不斷發展和完善。



該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 3.0許可。
Loading...